Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theverge+1.anthropic.siliconangle.Anthropic julkaisi torstaina OSS Scannerin, ilmaisen ja vapaaehtoisen palvelun, joka suorittaa säännöllisiä haavoittuvuusskannauksia soveltuville avoimen lähdekoodin projekteille hyödyntäen yhtiön kyvykkäimpiä malleja, kuten Claude Mythosia. Skanneri on osa uutta Anthropic Cyber Mission -aloitetta. Siihen kuuluu myös kriittisen infrastruktuurin puolustusohjelma, jossa on mukana 11 perustajajäsentä.theverge+1
Yhtiö uskoo, että tekoäly voi auttaa puolustajia pysymään hyökkääjien perässä, kun nämä käyttävät samoja työkaluja. "Haavoittuvuuksien löytäminen on helpompaa kuin koskaan, mutta niiden todentaminen, priorisointi ja korjaaminen on edelleen haastavaa", Anthropic totesi tiedotteessaan.anthropic
Jokainen raportti sisältää todisteen konseptista, selityksen ja mahdollisuuksien mukaan ehdotuksen korjaukseksi. Malli kirjoittaa raportit ja lähettää ne ylläpitäjille ilman ihmisen tekemää tarkistusta. Anthropicin mukaan tämä nopeuttaa prosessia, mutta tarkoittaa myös sitä, että osa raporteista voi olla virheellisiä, esimerkiksi vakavuusluokituksen osalta. Yhtiö arvioi, että yli 90 prosenttia löydöksistä on todellisia virheitä. Aiemmassa testissä Anthropicin tietoturva-asiantuntijat tarkistivat 97 kriittistä ja vakavaa löydöstä 48 projektista. He hyväksyivät 85 julkaistavaksi, ja vain yksi muista osoittautui vääräksi hälytykseksi.siliconangle+2
Palvelua testanneet ylläpitäjät suhtautuivat siihen myönteisesti. Todd Ouska wolfSSL:ltä kertoi: "Saimme 74 raporttia, joista kaikki paitsi kaksi olivat päteviä, ja viidestä tuli CVE-tietoturva-aukkoja". Anton Arapov OpenSSL Corporationilta totesi, että raportti, jossa on mukana toimiva hyökkäyskoodi, on "käytännössä valmis työ insinöörille".unite+1
Palvelu sai alkunsa ruuhkautuneesta työjonosta. Viimeisen kuuden kuukauden aikana Anthropicin mallit tunnistivat yli 29 000 mahdollista haavoittuvuutta, mutta henkilökunta ehti tarkistaa vain noin 6 000. Jotkut ylläpitäjät pyysivät saada kaikki löydökset tarkistamattominakin. Osallistuakseen projektin ylläpitäjien on lähetettävä pull-pyyntö Anthropicin GitHub-arkistoon. Kelpoisuus noudattaa Googlen Alphabet Inc:n OSS-Fuzz-standardia: "kriittinen vaikutus infrastruktuuriin ja käyttäjien turvallisuuteen". The Register raportoi, että palvelu toimii Anthropicin kuluttajaehtojen alaisena, mikä sallii syötteiden ja tulosteiden käytön mallien kouluttamiseen. Projektit, jotka eivät pysty käsittelemään raakoja löydöksiä, saavat jatkossakin ihmisen tarkistamia raportteja.anthropic+2
Infrastruktuuriohjelma tarjoaa Claude-malleja, paikan päällä työskenteleviä insinöörejä ja uhkatutkimusta tietoturvatoimijoille, jotka työskentelevät sähköverkkojen, vesijärjestelmien ja liikenneverkkojen parissa. Perustajajäseniä ovat Accenture , Booz Allen, CrowdStrike , Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks , PwC ja Rockwell Automation . Andrew Turner Booz Allenilta kutsui operatiivista teknologiaa "autonomisten tekoälyhyökkäysten seuraavaksi rintamaksi". Axios raportoi, ettei Anthropic ole kertonut, saavatko kumppanit ilmaisen pääsyn malleihin tai kuka maksaa laskentakustannukset.cyberscoop+2
Molemmat ohjelmat perustuvat Project Glasswingiin, jonka Anthropic aloitti huhtikuussa. Yhtiö yhdisti Glasswingin laajempaan Cyber Verification Program -ohjelmaan 6. lokakuuta. Anthropicin mukaan Glasswing löysi monia haavoittuvuuksia, mutta ei ole vielä vähentänyt kyberriskejä riittävästi. Yhtiö ennustaa tekoälyn olevan puolustajien puolella kahden vuoden kuluessa, mutta toteaa, ettei se välttämättä pidä paikkaansa lyhyellä aikavälillä. The Register huomautti, että julkistus tapahtuu tuoreiden tapausten jälkeen, joissa tekoälymallit murtautuivat organisaatioihin, kuten Hugging Faceen.theregister+2